Email Phising Kini Mengincar Sesi Login – Selama bertahun-tahun, pengguna internet diajarkan bahwa menjaga kerahasiaan password merupakan kunci utama untuk melindungi akun.
Ketika ancaman phising semakin meningkat, banyak layanan digital mulai menerapkan Multi-Factor Authentication (MFA) sebagai lapisan keamanan tambahan. Langkah ini memang berhasil menyulitkan pelaku kejahatan siber yang ingin mencuri password.
Namun, tren serangan sepanjang 2026 menunjukkan perubahan yang signifikan, banyak kampanye email phising modern tidak lagi berfokus pada pencurian password.
Melainkan berusaha memperoleh session cookie atau authentication token yang tersimpan setelah pengguna berhasil login. Dengan memanfaatkan data tersebut, penyerang dapat mengakses akun korban tanpa harus mengetahui password ataupun meminta kode OTP.
Perubahan strategi ini menunjukkan bahwa email phising tidak lagi sekadar mengelabui korban agar memasukkan kredensial, tetapi juga mengeksploitasi proses autentikasi yang terjadi setelah pengguna berhasil masuk ke suatu layanan.
Apa Itu Session Cookie?
Ketika Anda berhasil login ke layanan seperti email, penyimpanan cloud, atau aplikasi bisnis, sistem biasanya membuat session cookie sebagai bukti bahwa proses autentikasi telah berhasil dilakukan.
Session cookie memungkinkan pengguna tetap berada dalam kondisi login tanpa harus memasukkan password setiap kali membuka halaman baru.
Selama cookie tersebut masih berlaku, server akan menganggap siapa pun yang menggunakannya sebagai pengguna yang sah. Inilah yang kini menjadi sasaran utama banyak pelaku phising.
Bagaimana Cara Kerja Serangan Ini?
Berbeda dengan phising tradisional, serangan modern biasanya berlangsung dalam beberapa tahap.
- Korban menerima email yang tampak berasal dari organisasi atau layanan terpercaya.
- Email berisi tautan menuju halaman login palsu yang sangat mirip dengan situs asli.
- Korban memasukkan username, password, dan bahkan kode MFA.
- Pada saat yang sama, pelaku bertindak sebagai “perantara” (Adversary-in-the-Middle/ AiTM) antara korban dan situs asli.
- Setelah proses login berhasil, session cookie yang diterbitkan oleh layanan asli dicuri oleh pelaku.
- Cookie tersebut kemudian digunakan untuk mengakses akun korban tanpa perlu login ulang.
Karena server menganggap cookie tersebut masih valid, akses penyerang sering kali tidak memicu permintaan autentikasi tambahan.
Mengapa Teknik Ini Berbahaya?
Pencurian session cookie memiliki sejumlah keunggulan bagi pelaku, antara lain:
- Tidak perlu mengetahui password korban dalam jangka panjang.
- Dapat melewati perlindungan MFA pada sesi yang sudah aktif.
- Sulit dikenali karena aktivitas tampak berasal dari sesi login yang sah.
- Memungkinkan pelaku mengakses email, penyimpanan cloud, hingga aplikasi bisnis tanpa menimbulkan kecurigaan.
Dalam banyak kasus, korban baru menyadari akunnya disalahgunakan setelah terjadi perubahan data, pengiriman email tanpa izin, atau aktivitas yang tidak dikenali.
Tanda-Tanda yang Perlu Diwaspadai
Walaupun serangan ini sulit dideteksi, beberapa indikator berikut patut menjadi perhatian:
- Menerima pemberitahuan login dari lokasi atau perangkat yang tidak dikenal.
- Tiba-tiba keluar (logout) dari layanan yang sebelumnya masih aktif.
- Muncul sesi login baru yang tidak pernah dilakukan.
- Email terkirim tanpa sepengetahuan pemilik akun.
- Pengaturan keamanan akun berubah tanpa izin.
- Riwayat login menunjukkan aktivitas yang tidak biasa.
Apabila menemukan salah satu tanda tersebut, segera akhiri seluruh sesi login dan ubah password akun.
Cara Melindungi Diri dari Email Phising Modern
Karena teknik phising terus berkembang, pengguna perlu menerapkan beberapa langkah berikut.
1. Periksa alamat situs sebelum login
- Pastikan domain benar-benar resmi dan menggunakan HTTPS.
- Jangan hanya melihat tampilan halaman yang menyerupai layanan asli.
2. Jangan login melalui tautan di email
Apabila menerima email yang meminta login, buka layanan tersebut langsung melalui browser atau aplikasi resmi.
3. Gunakan Passkey bila tersedia
Passkey dirancang untuk mengurangi risiko phising karena autentikasi hanya berlaku pada domain yang sah.
4. Tinjau sesi login secara berkala
- Sebagian besar layanan menyediakan daftar perangkat yang sedang login.
- Keluar dari seluruh sesi yang tidak dikenali.
5. Gunakan Browser dan Sistem Operasi Terbaru
Pembaruan keamanan membantu menutup berbagai celah yang dapat dimanfaatkan untuk mencuri cookie maupun token autentikasi.
6. Aktifkan Notifikasi Keamanan Akun
Sebagian besar layanan email dan cloud menyediakan pemberitahuan ketika terjadi login dari perangkat baru. Aktifkan fitur tersebut agar aktivitas mencurigakan dapat segera diketahui.
7. Jangan Abaikan Email yang Terlihat “Terlalu Sempurna”
Email phising modern sering kali tidak memiliki kesalahan ejaan maupun tata bahasa.
Justru email yang tampak sangat profesional perlu diperiksa lebih teliti, terutama apabila meminta Anda segera melakukan login.
Melindungi Akun Berarti Melindungi Seluruh Identitas Digital
Perkembangan email phising menunjukkan bahwa pelaku kejahatan siber terus menyesuaikan strategi mereka dengan teknologi keamanan yang digunakan saat ini.
Ketika password dan autentikasi multi-faktor semakin banyak diterapkan, sasaran mereka pun bergeser ke session cookie dan token autentikasi yang memungkinkan akses ke akun tanpa harus mengetahui kredensial korban.
Bagi pengguna, kondisi ini menjadi pengingat bahwa keamanan akun tidak hanya bergantung pada password yang kuat atau penggunaan MFA.
Kewaspadaan saat membuka email, memastikan alamat situs sebelum login, memantau aktivitas akun, serta memanfaatkan teknologi autentikasi yang lebih tahan terhadap phising seperti passkey merupakan langkah penting untuk mengurangi risiko.
Di tengah semakin canggihnya teknik yang digunakan penyerang, kombinasi antara teknologi keamanan dan kebiasaan digital yang baik tetap menjadi pertahanan paling efektif dalam melindungi identitas digital.
Baca artikel lainnya:
- Memahami Keamanan Siber
- Serangan Phising Kredensial
- Hacker Buru Pengguna Zimbra
- Perusahaan Indonesia Host RaaS Paling Berbahaya di Dunia
- Lawas Salah Satu Dasar Kerentanan
- Subyek Umum dalam Phising
- Remote Access Phising
- Ajang Pengelabuan Saat Berlibur
- Pengelabuan Eksploitasi TLD
- Phising ChatGPT
- Alarm Peringatan Scammer
Sumber berita:
